CVE-2026-11794: Luka wtyczki Advanced Form Integration dla WordPress umożliwiająca tworzenie kont administratora
Krytyczna luka wtyczki Advanced Form Integration dla WordPress umożliwia tworzenie kont administratora przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 14.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Form Integration — Connect Forms to 200+ Apps dla WordPress w wersjach przed 2.1.1 nie ogranicza roli przypisywanej użytkownikowi tworzonemu z publicznego formularza. Pozwala to nieautoryzowanym osobom na utworzenie konta administratora, jeśli aktywna integracja mapuje rolę użytkownika na pole formularza publicznego.
Wpływ biznesowy
Ta luka bezpieczeństwa stwarza ryzyko przejęcia pełnej kontroli nad witryną WordPress poprzez utworzenie konta z uprawnieniami administratora przez nieautoryzowanego użytkownika. Może to prowadzić do modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni traktować ten problem jako krytyczny i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie i aktualizację wtyczki Advanced Form Integration do wersji 2.1.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do formularzy publicznych oraz zweryfikować konfiguracje integracji, aby nie mapowały ról użytkowników na pola formularzy publicznych. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności i monitorować system pod kątem nieautoryzowanych kont.